Sysmon Devreye Alma ve Telemetri Sağlık Denetimi
Yeni bir sistem grubunda Sysmon sıfırdan devreye alındığında veya mevcut kurulumun periyodik sağlık denetimi yapıldığında telemetri kapsama bütünlüğünü doğrulayan prosedür.
Prepare
5 adım- Sistem profilini belirle
Endpoint hangi ortama ait: Domain Controller, workstation, sunucu, legacy; her profil için ayrı Sysmon config profili kullanılacak, tek config tüm sistemlere uygulanmaz
- Config seçimi ve versiyonlama
Başlangıç noktası olarak SwiftOnSecurity/sysmon-config veya olafhartong/sysmon-modular topluluk baseline'larından ortama özgü profil türet; config dosyasını git veya GPO ile versiyonla ve SHA256 bütünlüğünü kaydet
- WEF/ajan altyapısını önce hazırla
Log iletim altyapısı (WEF aboneliği veya SIEM ajanı) Sysmon kurulumundan önce hazır ve test edilmiş olmalı; sıralama yanlışsa kurulum sırasında üretilen ilk olaylar kaybolur
- Disk alanı değerlendirmesi
EID 23 (`ArchiveDirectory`) açıksa silinen dosyaların kopyalanması disk dolma riski doğurur; `CopyOnDeletePE: false` veya alan sınırlaması ayarla; EID 26 daha düşük disk etkisiyle yalnızca silmeyi kaydeder
- Binary bütünlüğünü doğrula
`sysmon64.exe` SHA256 değerini Microsoft Sysinternals'tan indirilen resmi değerle karşılaştır; onaylı config'in SHA256'sını change management kaydına gir